Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Uzmanlar, RCE, Veri Hırsızlığı ve Tam Hizmet Devralmalarına Yol Açan Ciddi AWS Kusurlarını Ortaya Çıkardı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Uzmanlar, RCE, Veri Hırsızlığı ve Tam Hizmet Devralmalarına Yol Açan Ciddi AWS Kusurlarını Ortaya Çıkardı

GenelSiber Güvenlik

Uzmanlar, RCE, Veri Hırsızlığı ve Tam Hizmet Devralmalarına Yol Açan Ciddi AWS Kusurlarını Ortaya Çıkardı

teknomers
Son güncelleme: 10 Ağustos 2024 02:36
teknomers
Paylaş
Paylaş


09 Ağu 2024Ravie LakshmananBulut Güvenliği / Veri Koruması

Siber güvenlik araştırmacıları, Amazon Web Services (AWS) hizmetlerinde, başarılı bir şekilde istismar edilmesi halinde ciddi sonuçlara yol açabilecek çok sayıda kritik açık keşfetti.

Bulut güvenlik firması Aqua, The Hacker News ile paylaştığı detaylı bir raporda, “Bu güvenlik açıklarının etkisi, uzaktan kod yürütme (RCE), tam hizmet kullanıcı devralma (güçlü bir yönetim erişimi sağlayabilir), yapay zeka modüllerinin manipülasyonu, hassas verilerin ifşa edilmesi, veri sızdırılması ve hizmet reddi arasında değişmektedir” dedi.

Şubat 2024’te sorumlu bir açıklamanın ardından Amazon, Mart’tan Haziran’a kadar olan birkaç ay boyunca eksiklikleri giderdi. Bulgular sunuldu Black Hat USA 2024’te.

Sorunun merkezinde, Bucket Monopoly olarak adlandırılan ve Gölge Kaynak olarak adlandırılan bir saldırı vektörü yer alıyor. Bu durumda, CloudFormation, Glue, EMR, SageMaker, ServiceCatalog ve CodeStar gibi servisler kullanıldığında otomatik olarak bir AWS S3 kovası oluşturulması anlamına geliyor.

Bu şekilde oluşturulan S3 kova adı hem benzersizdir hem de önceden tanımlanmış bir adlandırma kuralına uyar (“cf-templates-{Hash}-{Region}”). Bir saldırgan, kullanılmayan AWS bölgelerinde kovalar kurmak ve meşru bir AWS müşterisinin S3 kovasının içeriğine gizli erişim elde etmek için hassas hizmetlerden birini kullanmasını beklemek için bu davranıştan yararlanabilir.

Saldırgan kontrolündeki S3 kovasına verilen izinlere dayanarak, yaklaşım DoS koşulunu tetiklemek, kod yürütmek, verileri değiştirmek veya çalmak ve hatta kullanıcının bilgisi olmadan kurban hesabı üzerinde tam kontrol elde etmek için kullanılabilir.

Saldırganlar, başarı şanslarını en üst düzeye çıkarmak için Bucket Monopoly’i kullanarak tüm kullanılabilir bölgelerde önceden talep edilmemiş kovalar oluşturabilir ve kovada kötü amaçlı kod depolayabilir. Hedeflenen kuruluş, yeni bir bölgede ilk kez güvenlik açığı olan hizmetlerden birini etkinleştirdiğinde, kötü amaçlı kod farkında olmadan yürütülür ve bu da saldırganlara kontrol yetkisi verebilecek bir yönetici kullanıcısının oluşturulmasıyla sonuçlanabilir.

CloudFormation güvenlik açığına genel bakış

Ancak saldırganın saldırıyı başarıyla başlatmak için kurbanın yeni bir bölgede ilk kez yeni bir CloudFormation yığını dağıtması gerektiğini göz önünde bulundurmak önemlidir. S3 kovasındaki CloudFormation şablon dosyasını bir sahte yönetici kullanıcısı oluşturmak için değiştirmek, kurban hesabının IAM rollerini yönetme iznine sahip olup olmadığına da bağlıdır.

Glue güvenlik açığına genel bakış
CodeStar güvenlik açığına genel bakış

Aqua, S3 kovaları için benzer bir adlandırma metodolojisine dayanan beş başka AWS hizmeti bulduğunu söyledi – {Hizmet Öneki}-{AWS Hesap Kimliği}-{Bölge} – bu sayede bunları Gölge Kaynak saldırılarına maruz bırakıyor ve sonuç olarak bir tehdit aktörünün ayrıcalıkları artırmasına ve DoS, bilgi ifşası, veri manipülasyonu ve keyfi kod yürütme gibi kötü amaçlı eylemler gerçekleştirmesine izin veriyor –

  • AWS Glue: aws-glue-assets-{Hesap-Kimliği}-{Bölge}
  • AWS Elastic MapReduce (EMR): aws-emr-studio -{Hesap-Kimliği}-{Bölge}
  • AWS SageMaker: sagemaker-{Bölge}-{Hesap-Kimliği}
  • AWS CodeStar: aws-codestar-{Bölge}-{Hesap Kimliği}
  • AWS Hizmet Kataloğu: cf-templates-{Hash}-{Bölge}

Şirket ayrıca, Amazon’un aksine, AWS hesap kimliklerinin gizli olarak değerlendirilmesi gerektiğini belirtti devletler belgelerinde, benzer saldırıların düzenlenmesinde kullanılabileceğini belirtmektedir.

Aqua, “Bu saldırı vektörü yalnızca AWS hizmetlerini değil, aynı zamanda kuruluşların AWS ortamlarında kaynakları dağıtmak için kullandığı birçok açık kaynaklı projeyi de etkiliyor,” dedi. “Birçok açık kaynaklı proje, işlevlerinin bir parçası olarak otomatik olarak S3 kovaları oluşturuyor veya kullanıcılarına S3 kovaları dağıtmaları talimatını veriyor.”

“Kova adında öngörülebilir veya statik tanımlayıcılar kullanmak yerine, her bölge ve hesap için benzersiz bir karma veya rastgele tanımlayıcı oluşturmak ve bu değeri S3 kova adına dahil etmek tavsiye edilir. Bu yaklaşım, saldırganların kovanızı erken ele geçirmesine karşı koruma sağlar.”



siber-2

Amazon ayrıca Prime Video’da da reklam yayınlayacak — Siècle Digital
Samsung, daha iyi fotoğraflar çekmenize yardımcı olmak için Apple’ı kopyalamak için uçtu
FCC, kırsal genişbant dağıtımı için 800 milyon dolar daha ayırdı
“Şaşırtıcı” bir Diablo 4 Kasap dövüşü, Blizzard’ın istediği şeydi
Güney Kutbu Teleskobu’ndan elde edilen son bulgular standart kozmolojik modeli destekliyor
ETİKETLENDİ:Açanağ güvenliğiAWSbilgi Güvenliğibilgisayar GüvenliğiciddiÇıkardıDevralmalarınafidye yazılımı kötü amaçlı yazılımhack haberlerihacker haberlerihizmethırsızlığıkusurlarınınasıl hacklenirortayaRCEsiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılartamUzmanlarVeriveri ihlaliyazılım açığıyol
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Bungie’nin FPS Marathon’dan çıkarılmasının “pek iyi olmayan” bir noktada olduğu bildiriliyor
Sonraki Makale Disney D23 2024: tüm en büyük fragmanlar ve duyurular

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Z.ai, Mythos ile Siber Güvenlikte Yarışıyor
Liste
Temmuz’da Yürürlüğe Girecek Gürültülü Yayın Reklamlarına Yasa Getirildi
Genel
Suno, Bağımsız Sanatçıları AI Makinesine Besleyecek Spark Kuluçka Programını Başlattı
Liste
Monkey Soccer için heyecan verici güncellemeler geliyor!
Oyun
Ford Çalışanlarını Yeniden İstihdam Ediyor: AI Beklentileri Karşılamadı
Genel
PlayStation, İngiltere’deki 500’den fazla filmi siliyor
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?